Faille VPN Check Point exploitée ; échéance CISA le 25 septembre

Check Point a publié le 22 septembre 2026 un avis de sécurité confirmant que des attaquants exploitent activement deux vulnérabilités de ses produits de pare-feu et de gestion. Les deux sont notées 9,8 sur 10 sur l'échelle CVSS et les deux s'exploitent sans aucune authentification.
La première, CVE-2026-85102, est une faille d'exécution de code à distance avant authentification dans la manière dont Security Gateway valide les données de certificat pendant la négociation VPN. Check Point l'a divulguée et a publié les correctifs le 9 septembre, en indiquant n'avoir alors aucune preuve d'exploitation. Trois jours plus tard, la situation a changé. "Depuis le 12 septembre 2026, nous observons une vague de tentatives d'exploitation contre les clients Spark", écrit l'entreprise, qui précise que ces tentatives provenaient d'infrastructures d'anonymisation, dont des services VPN et des proxys. Les attaquants ont utilisé des certificats clients aux sujets CN=vpn, CN=vpn-user et CN=vpnuser, sous OU=users, O=global — une liste que Check Point présente comme non exhaustive.
La seconde faille, CVE-2026-93616, est une traversée de répertoire avant authentification dans le service web de gestion de Check Point, qui permet d'exécuter un script depuis un chemin arbitraire et de charger une classe Java arbitraire. L'entreprise la traite comme une faille zero-day : le correctif est arrivé avec l'avis du 22 septembre, mais Check Point dit avoir constaté "une poignée d'attaques très ciblées" dès le 23 juillet 2026. L'avis prévient aussi que LivePatch Take 28/29 ne corrige pas ce problème.
C'est le calendrier qui rend la situation urgente. L'agence américaine CISA a ajouté les deux CVE à son catalogue des vulnérabilités activement exploitées le 22 septembre et fixé au 25 septembre 2026 la date limite pour les agences fédérales, au titre de la directive opérationnelle contraignante 26-04 ; les deux entrées imposent un triage forensique. Cela laisse trois jours, et ce sont les mêmes correctifs pour tous les autres exploitants de ces équipements.
Pour CVE-2026-85102, l'avis de Check Point recommande LivePatch Take 26 sur les passerelles prises en charge R81.20, R82 ou R82.10, ou un Jumbo Hotfix corrigé : R81.20 Take 166, R82 Take 126, R82.10 Take 44 ou R81.10 Take 190, ou ultérieur. Les pare-feu Spark doivent passer en R82.00.10 Build 2325 ou R81.10.17 Build 4968 ou version supérieure. Pour vérifier si LivePatch est actif, la commande cpinfo -y CPupdates en mode expert suffit. Si le correctif ne peut pas être appliqué tout de suite, Check Point conseille de désactiver les règles implicites VPN et d'écrire des règles limitant le VPN site à site sur UDP/500 et UDP/4500 à des adresses IP de pairs précises ; cela ne vaut pas pour les Spark gérés localement. Les indicateurs de compromission de la faille de gestion figurent dans l'article sk1000171.
Deux inconnues subsistent : Check Point n'a pas publié le nombre d'organisations compromises dans chaque campagne, ni dit si les deux séries d'attaques sont liées. Les signaux d'alerte existaient pourtant avant l'avis : selon BleepingComputer, le centre néerlandais de cybersécurité NCSC avait signalé le problème de Security Gateway le 10 septembre, appelant les clients à corriger.
Sources
- Check Point Blog — Security AdvisorySource primaire
- CISA Known Exploited Vulnerabilities CatalogSource primaire
- Check Point Support — sk1000117Source primaire
- Check Point Support — sk1000171Source primaire
- BleepingComputerSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Faille RCE WordPress : les attaques ont décuplé après le correctif
- Rivian rappelle 98 828 véhicules pour la caméra de recul
Comments
No comments yet. Be the first.